
LiveHelperChat <=4.61 - ثغرة تخزين البرمجة النصية عبر المواقع (XSS) عبر حقل اسم مشغل الدردشة يتم تشغيلها عند نقل مالك الدردشة
ثغرة برمجة نصية عبر المواقع مخزنة (XSS) في Live Helper Chat الإصدار ≥ 4.61 تسمح للمهاجمين بتنفيذ جافا سكريبت عشوائي عن طريق حقن حمولة معدّة في حقل اسم مشغل الدردشة المشغل عند نقل ملكية الدردشة في Live Helper Chat.
قم بتسجيل الدخول كمشغل.
انتقل إلى صفحة إعدادات المشغل الخاصة بك.
في حقل الاسم، أدخل الحمولة التالية:
"><img src="https://raw.githubusercontent.com/thewhiteevil/cve-2025-51401/main/x" onerror="prompt(1);">
احفظ التغييرات.
ابدأ محادثة مع زائر.
انقل المحادثة إلى مشغل آخر — يتم تنفيذ حمولة XSS في واجهة الدردشة الخاصة بالمشغل المستقبل.
